100% EU
Gehostet bei netcup in Nürnberg. Keine US-Clouds, keine US-APIs. Ihre Compliance-Daten verlassen die EU nicht.
Ihr Unternehmen nutzt KI-Tools und verarbeitet personenbezogene Daten. EU AI Act (KI-Verordnung) und DSGVO gelten – jetzt. ETHYX deckt beides ab, mit zertifiziertem externem Datenschutzbeauftragter in den meisten Plänen.
Sicherheit und Vertrauen
ETHYX führt sein eigenes VVT, eigene TOM und ein eigenes Verfahren für Datenpannen, auf derselben Plattform, die unsere Kunden bekommen. Und digitale Verantwortung nehmen wir wörtlich: Die Sicherheit Ihrer Daten ist Teil dessen, was Sie kaufen, keine Fußnote. Die Details, für alle, die genau hinschauen:
Gehostet bei netcup in Nürnberg. Keine US-Clouds, keine US-APIs. Ihre Compliance-Daten verlassen die EU nicht.
Alle Daten verschlüsselt, im Ruhezustand und bei der Übertragung. In jedem Plan.
Unsere Analytics laufen ohne Cookies auf EU-Servern. Vielleicht haben Sie es bemerkt: Hier gibt es kein Cookie-Banner.
Offiziell bestellter Datenschutzbeauftragter, Datenschutzexperte als direkter Ansprechpartner, CIPP/E-zertifiziert, über 10 Jahre Praxiserfahrung. Dokumentiert und fachlich verantwortlich.
Wir machen für uns selbst, was wir für Sie einrichten.
Warum es zählt
Gilt für jedes Unternehmen, das personenbezogene Daten verarbeitet – Kundendaten, Mitarbeiterdaten, Newsletter-Verteiler. 97% der deutschen Unternehmen ab 20 Beschäftigten bezeichnen ihren Datenschutzaufwand als hoch, 82% sind sich unsicher, was die Vorgaben konkret verlangen (Bitkom, 2025). Die Lücken sind nicht exotisch, sondern alltäglich – und meist unentdeckt.
Bußgelder: bis €20 Mio. oder 4 % des Jahresumsatzes. In Deutschland kann der Geschäftsführer zusätzlich zum Bußgeld des Unternehmens bei Aufsichtspflichtverletzungen persönlich haften (§130 OWiG, §43 GmbHG).
Gilt, wenn ein Unternehmen oder dessen Mitarbeitende beruflich KI-Tools nutzen – ChatGPT, Copilot, KI im Recruiting oder Kundenservice. Ihr Unternehmen gilt damit als offizieller „Betreiber“ nach EU-Recht. KI-Kompetenzpflichten (Art. 4): seit dem 2. Februar 2025 durchsetzbar. Transparenzpflichten (Art. 50): ab 2. August 2026. Betreiberpflichten für Hochrisikosysteme (z. B. KI im Recruiting): schrittweise ab Dezember 2027. 30% der deutschen Unternehmen ab 20 Beschäftigten prüfen derzeit noch, ob der AI Act für sie gilt, 11% haben sich damit noch gar nicht beschäftigt (Bitkom, 2025). Nicht zu wissen heißt nicht, nicht betroffen zu sein.
Bußgelder: bis €35 Mio. oder 7 % des Jahresumsatzes.
Beide Gesetze liegen in Ihrer Verantwortung. Keines wartet auf das andere. ETHYX deckt beides ab – in einem Vertrag.
Der Prozess
01
Beantworten Sie einen kurzen Fragebogen zu Ihrem Unternehmen, Team und den KI-Tools. Dauert 3 Minuten. Ohne Login, ohne Verpflichtung. Sie sehen sofort, welche Pflichten aus DSGVO und AI Act für Sie gelten.
02
Erhalten Sie Zugang zur ETHYX-Plattform. Alles ist bereits für Sie strukturiert – verständliche Formulare mit einfachen Fragen führen Sie schnell und unkompliziert durch Ihre Datenflüsse, KI-Systeme, Dienstleister und bestehenden Dokumente. Kein juristisches Vorwissen erforderlich. Einmalig ausgefüllt – das war's.
03
ETHYX erstellt Ihre vollständige Compliance-Dokumentation aus Ihren Angaben: KI-Systemverzeichnis, VVT, Datenschutzrichtlinie, Betreibererklärungen, Auftragsverarbeitungsverträge und mehr.
Eine Plattform. Ein Vertrag. Ein fester Monatsbeitrag.
Kostenlose Prüfung
Wenn Ihr Unternehmen personenbezogene Daten verarbeitet, gilt die DSGVO. Wenn Ihr Team beruflich KI-Tools nutzt, gilt der EU AI Act. Für die meisten Unternehmen treffen beide Gesetze zu – jetzt. Welche Pflichten konkret entstehen und wo bereits Lücken bestehen, hängt von Ihrer Situation ab.
Pläne
Alle Pläne decken Pflichten aus DSGVO und AI Act ab – laufend. Compliance ist eine Daueraufgabe, Ihr Plan auch: 12 Monate Laufzeit, monatliche Abrechnung. Bei jährlicher Zahlung ist ein Monat gratis.
€149
pro Monat
Für Unternehmen, die Compliance erstmals aufbauen. Aus Ihren Angaben generiert die Plattform die Dokumentation, die Ihre Situation erfordert: KI-Systemverzeichnis, VVT, Datenschutzrichtlinie, AVV und mehr.
€299
pro Monat
Alles aus Starter, plus bestellter externer DSB – ein zertifizierter Compliance-Experte, der offiziell für Ihre Organisation bestellt ist. Erforderlich, sobald Ihr Team die Größe erreicht, ab der ein DSB Pflicht ist. CIPP/E-zertifiziert, praktizierend.
€499
pro Monat
Alles aus Expert, mit mehr DSB-Stunden, schnelleren Reaktionszeiten, einem Quartalsgespräch mit Ihrem DSB und direktem Telefonzugang bei akuten Vorfällen.
Keine Ab-Preis-Compliance. Der Preis, den Sie sehen, ist der Preis auf Ihrer Rechnung. Vergleichen Sie die Pläne nebeneinander, sehen Sie, was Sie bei jährlicher Zahlung in jedem Plan sparen und was ein einmaliger Audit-Ready Check oder zusätzliche DSB-Stunden kosten. Alle Preise ansehen →
Höchstwahrscheinlich ja. Der EU AI Act gilt für jedes Unternehmen, dessen Mitarbeitende KI-Tools beruflich nutzen – ChatGPT, Microsoft Copilot, KI im Recruiting oder Kundenservice. Damit gilt Ihr Unternehmen als offizieller "Betreiber" im Sinne der Verordnung, unabhängig von seiner Größe. KI-Kompetenzpflichten gelten seit dem 2. Februar 2025. Die meisten Unternehmen sind noch nicht so weit: In einer Bitkom-Befragung deutscher Unternehmen ab 20 Beschäftigten aus dem Jahr 2025 schulen nur 8% alle Beschäftigten zu KI, 21% einen Großteil, 25% ausgewählte Personen – und 43% bieten gar keine KI-Schulungen an. Schulungen sind nicht der einzige Weg, diese Anforderung zu erfüllen, aber der einfachste Nachweis gegenüber einer Aufsichtsbehörde, die danach fragt. Es gibt keine Ausnahmen nach Unternehmensgröße.
Wahrscheinlich nicht. In einer Bitkom-Studie von 2025 unter deutschen Unternehmen ab 20 Beschäftigten sagten 86%, Datenschutz sei nie vollständig abgeschlossen, und 82% sind unsicher, was die Vorgaben konkret verlangen. Als größten Aufwandstreiber nannten die Unternehmen die Dokumentationspflichten zu Verarbeitungstätigkeiten (73%). Genau dort sammeln sich die Lücken unbemerkt an – veraltete oder unvollständige Verzeichnisse von Verarbeitungstätigkeiten (VVT), Auftragsverarbeitungsverträge, die Ihre heutigen Tools nicht abbilden, fehlende oder unzureichende technische und organisatorische Maßnahmen (TOM). Kein einziges Unternehmen berichtete von sinkendem Aufwand; bei 69% ist er gestiegen. Zudem erfordert der Einsatz von KI-Tools eine Aktualisierung der DSGVO-Dokumentation – zwei Gesetze mit unterschiedlichen Auslösern, und eine einmalige DSGVO-Compliance deckt den AI Act nicht ab.
Wenn Ihr Anwalt ein praktizierender DSB ist, der auf DSGVO und AI Act spezialisiert ist und Ihre Dokumentation laufend aktuell hält – dann sind Sie möglicherweise tatsächlich gut aufgestellt. Wenn es sich um eine Einmalberatung oder einen allgemeinen Unternehmensanwalt handelt: Die DSGVO erfordert kontinuierliches Monitoring, der AI Act eine strukturierte Dokumentation, der bei jeder Änderung Ihrer KI-Nutzung aktualisiert werden muss. Es ist eine Plattform zur dauerhaften Aktualisierung Ihrer Compliance-Dokumentation. Allerdings ersetzt unsere Plattform keine Rechtsberatung durch einen Anwalt.
Ab diesem Zeitpunkt haben Marktüberwachungsbehörden volle Befugnisse, Betreiber auf Compliance mit dem AI Act zu prüfen und den Einsatz nicht konformer Systeme zu untersagen. Ein Unternehmen, das nichts getan hat, ist ein Unternehmen ohne Dokumentation, ohne KI-Systemverzeichnis, ohne Nachweis von Mitarbeiterschulungen. Genau das wird zuerst geprüft. Die behördliche Empfehlung ist eindeutig: Ein Unternehmen, das dokumentiert nachweisen kann, rechtzeitig Maßnahmen ergriffen zu haben, steht bei einer Prüfung grundlegend besser da als eines, das nichts unternommen hat.
Im Jahr 2026 hat die EU Änderungen am EU AI Act verabschiedet und dabei einige Fristen verschoben. Die Verschiebung betrifft Hochrisikosysteme: KI im Recruiting, bei der Kreditvergabe oder bei ähnlich folgenreichen Entscheidungen (Anhang III, jetzt fällig zum 2. Dezember 2027), sowie KI, die in regulierte Produkte wie Medizingeräte oder Fahrzeuge eingebettet ist (Anhang I, jetzt fällig zum 2. August 2028). Das betrifft Anbieter und Betreiber gleichermaßen, einschließlich der Betreiberpflichten für Hochrisikosysteme (Art. 26) – menschliche Aufsicht, Dokumentationspflichten und die Information der Betroffenen. Zwei Pflichten sind von der Verschiebung nicht betroffen und gelten bereits: KI-Kompetenz, also dass Ihre Mitarbeitenden verantwortungsvoll mit KI umgehen können (Art. 4, in Kraft seit Februar 2025), und Transparenz, also dass Betroffene erfahren, wenn sie es mit KI zu tun haben (Art. 50, ab 2. August 2026). Wenn Sie keine Hochrisiko-KI einsetzen, hat sich für Sie nichts geändert. Wenn doch – etwa im Recruiting oder bei der Mitarbeiterüberwachung –, gelten Ihre Pflichten zu KI-Kompetenz und Transparenz bereits jetzt, und der sicherste Weg ist, sich frühzeitig auf die vollständige Hochrisiko-Compliance vorzubereiten, statt auf die Frist 2027 zu warten.
Die Höchstbeträge sind im Gesetz festgelegt, aber die tatsächliche Strafe richtet sich immer nach der Unternehmensgröße und den Umständen. Für KMU gelten niedrigere Höchstgrenzen. Die persönliche Haftung des Geschäftsführers nach deutschem Recht (§130 OWiG, §43 GmbHG) ist jedoch eine separate Frage, unabhängig vom Bußgeldbetrag. Deutsche Aufsichtsbehörden verhängen bereits vermehrt Bußgelder auch gegen kleine Unternehmen für DSGVO-Verstöße – Tendenz steigend. Der AI Act fügt eine neue Risikoebene hinzu.
Nein. Unterschiedliche Auslöser, unterschiedliche Dokumentation. Die DSGVO gilt, weil Sie personenbezogene Daten verarbeiten. Der AI Act gilt, weil Sie KI-Tools einsetzen. Beide überschneiden sich, wo die KI personenbezogene Daten verarbeitet – aber es sind zwei separate Gesetze mit separaten Anforderungen. Beides getrennt zu managen, über verschiedene Berater oder Tools, bedeutet doppelte Kosten und das Risiko, Schnittstellen zu verpassen. ETHYX deckt beides in einer Plattform ab: schnell, kostengünstig und ohne doppelten Aufwand.
Ein DSB (Datenschutzbeauftragter) ist die Person, die in einem Unternehmen offiziell für die Überwachung der Einhaltung der DSGVO verantwortlich ist. Nach Art. 37 DSGVO trifft dies auf umfangreiche Datenverarbeitungen durch Unternehmen zu. Gemäß §38 BDSG ist die Bestellung eines DSB zudem Pflicht, wenn im Unternehmen 20 oder mehr Mitarbeitende regelmäßig personenbezogene Daten verarbeiten. In der Praxis betrifft das die meisten deutschen KMU. Ein externer DSB erfüllt dieselbe Funktion wie ein interner, ohne die Kosten einer Einstellung: offiziell bestellt, im Register eingetragen, per SLA erreichbar, fachlich verantwortlich für seine Einschätzungen. In den Expert- und Scale-Plänen enthalten.
Eine Kanzlei oder ein externer Berater berechnet €300-500/Stunde und behandelt DSGVO und AI Act als separate Projekte – Sie erhalten Beratung, kein System. ETHYX erstellt, speichert und aktualisiert Ihre Dokumentation automatisch bei Änderungen, mit einem zertifizierten DSB im Abonnement. Für laufende Compliance sind die Kosten schlicht nicht vergleichbar. Allerdings ersetzt unsere Plattform keine Rechtsberatung durch einen Anwalt.
Die meisten Plattformen decken ein Gesetz ab – entweder DSGVO oder AI Act – und sind für große Unternehmen mit eigenen Compliance-Teams konzipiert. ETHYX unterstützt Unternehmen, denen es an Datenschutz-Know-how, -Zeit oder -Ressourcen fehlt – mit oder ohne eigenen DSB. Beide Gesetze sind in einem Abonnement abgedeckt, mit übersichtlicher Oberfläche und transparenten Preisen. In den Expert- und Scale-Plänen ist ein zertifizierter externer DSB bereits enthalten – kein Chatbot, keine Vorlagenbibliothek.
Sie füllen den Onboarding-Fragebogen aus – und die Plattform erstellt sofort Ihre personalisierte Compliance-Dokumentation. In den Expert- und Scale-Plänen meldet sich Ihr DSB innerhalb von 48 Stunden bei Ihnen.
Die Plattform überwacht Ihr Compliance-Profil kontinuierlich. Bei Änderungen – ein neues Tool, ein neuer Dienstleister, ein regulatorisches Update – wird Ihre Dokumentation aktualisiert und die erforderlichen Maßnahmen erscheinen in Ihrem Dashboard.
Die Plattform enthält fertige Arbeitsabläufe für die wichtigsten Situationen: Betroffenenanfragen, Datenpannen und Meldungen an die Aufsichtsbehörde. In den Expert- und Scale-Plänen begleitet Sie Ihr DSB durch jeden Schritt.
AI Act und DSGVO gelten für jedes Unternehmen, das im EU-Markt tätig ist oder Daten von EU-Bürgern verarbeitet – unabhängig vom Registrierungsland. ETHYX ist in Deutschland entwickelt, nach deutschen und europäischen Rechtsstandards. Schreiben Sie uns vor der Registrierung – wir klären, wie die Plattform auf Ihre Situation zutrifft.
Nein – alle Pläne laufen über 12 Monate. Der Grund liegt in der Leistung selbst: Compliance ist kein einmaliges Projekt, sondern kontinuierliche Arbeit. Ihre Dokumentation muss gesetzlich jederzeit aktuell sein und laufend aktualisiert werden, und der externe DSB (in den Expert- und Scale-Plänen) ist offiziell für Ihre Organisation bestellt und trägt die Verantwortung das ganze Jahr über, nicht monatsweise. Sie haben immer die Wahl: Zahlen Sie monatlich, oder zahlen Sie ein Jahr im Voraus, und ein Monat ist gratis.
Wir bauen jetzt die Warteliste auf. Tragen Sie sich ein – wir melden uns vor dem Launch, um Ihre Situation zu besprechen und den Zugang einzurichten. Keine Vertragsbindung. Keine Kreditkarte.